Guida al Regolamento Generale sulla Protezione dei Dati
La privacy e la protezione dei dati sono tornate alla ribalta nell’ultimo anno in un contesto tecnologico sempre più complesso. Nell’Unione Europea si è discusso della necessità di un “GDPR 2.0”, poiché il cloud e l’intelligenza artificiale comportano una serie di sfide in materia di privacy, dai modelli di responsabilità condivisa al trattamento dei dati biometrici e all’uso del riconoscimento facciale.
Ma cos’è il GDPR, ovvero il Regolamento generale sulla protezione dei dati, quali sono i suoi ambiti di applicazione e può fornire risposte alle sfide odierne a 12 anni dalla sua prima stesura? Esaminiamo lo scopo e i requisiti di questa normativa e come è possibile garantirne la conformità attraverso la propria strategia di protezione dei dati.
Che cos’è il GDPR?
Il Regolamento generale sulla protezione dei dati (GDPR) è una legge sulla protezione dei dati che disciplina il modo in cui le organizzazioni raccolgono, conservano, trattano e condividono i dati personali dei cittadini dell’UE. Il GDPR è entrato in vigore il 25 maggio 2018. Si basa sull’articolo 8 della Carta dei diritti fondamentali dell’UE, relativo alla protezione dei dati personali, e riconosce il «consenso liberamente prestato» come base giuridica per il trattamento dei dati personali.
Questo regolamento mira ad armonizzare le norme sulla privacy dei dati in tutta l’Unione europea e a tutelare i diritti alla privacy dei cittadini dell’UE, indipendentemente dall’ubicazione geografica dell’organizzazione che tratta i dati personali.
I principi fondamentali del GDPR
Il regolamento generale sulla protezione dei dati si fonda su 7 principi chiave che disciplinano il trattamento lecito dei dati personali. Questi principi non sono semplici linee guida: sono giuridicamente vincolanti e fondamentali per la conformità al GDPR. Richiedono alle organizzazioni di considerare la privacy in ogni fase del trattamento dei dati, dalla raccolta iniziale fino all’eliminazione o alla distruzione definitiva.
- Liceità, correttezza e trasparenza. Il trattamento dei dati personali deve avere una base giuridica, non deve essere fuorviante né arrecare pregiudizio agli interessati e deve essere chiaro e trasparente nei confronti degli interessati riguardo alle modalità di utilizzo e trattamento dei loro dati.
- Limitazione della finalità . I dati devono essere raccolti per motivi specifici, chiari, espliciti e leciti e il loro utilizzo non può essere incompatibile con la finalità originaria.
- Minimizzazione dei dati . La raccolta e il trattamento dei dati devono essere limitati a quanto è essenziale per la finalità prevista.
- Esattezza . I dati personali devono essere esatti e, se necessario, aggiornati. I dati inesatti devono essere rettificati o eliminati senza indugio.
- Limitazione dello storage . I dati personali devono essere conservati in un formato che consenta di identificare gli interessati solo per il tempo necessario al conseguimento della finalità prevista.
- Integrità e riservatezza (sicurezza). Il trattamento dei dati personali deve prevedere misure di sicurezza adeguate per proteggerli dal trattamento non autorizzato o illecito e dalla perdita o dal danneggiamento.
- Responsabilizzazione . Le organizzazioni devono essere in grado di adottare le politiche e le procedure necessarie per conformarsi al GDPR e dimostrare, su richiesta, di averlo fatto in modo efficace.
Definizioni e terminologia del GDPR
Di seguito è riportato un breve glossario dei termini chiave e delle definizioni del GDPR: I dati personali si riferiscono a qualsiasi informazione riguardante una persona fisica, ovvero l’interessato , identificata o identificabile direttamente o indirettamente, ad esempio mediante il nome, un numero di identificazione, l’ubicazione o altri elementi relativi all’identità fisica, fisiologica, genetica, psichica, economica, culturale o sociale.
Il consenso è qualsiasi manifestazione di volontà «libera, specifica, informata e inequivocabile» dell’ interessato con cui lo stesso acconsente al trattamento dei propri dati personali per la finalità dichiarata.
Il titolare del trattamento è una persona fisica o un’organizzazione responsabile del rispetto dei principi del GDPR e che determina le finalità e i mezzi del trattamento dei dati personali. È la parte a cui devono rivolgersi gli interessati che desiderano esercitare i propri diritti. Tuttavia, il trattamento effettivo dei dati può essere delegato a un’altra persona fisica o organizzazione, ovvero al responsabile del trattamento .
Il responsabile del trattamento è una persona fisica o un’organizzazione che tratta i dati personali per conto del titolare del trattamento . Questa parte è soggetta alle istruzioni del titolare del trattamento .
L’interessato è una persona fisica che acconsente al trattamento dei propri dati personali da parte di un titolare del trattamento o di un responsabile del trattamento .
Il trattamento è qualsiasi operazione eseguita sui dati personali, come la raccolta, la registrazione, l’organizzazione, lo storage, la modifica, la comunicazione, la diffusione, la cancellazione e la distruzione, tra le altre operazioni contemplate dal GDPR.
Il diritto di accesso è il diritto di un interessato di ottenere dal titolare del trattamento , gratuitamente ed entro 1 mese dal ricevimento della richiesta, informazioni sui propri dati personali, sulle modalità del loro trattamento, sulle finalità del trattamento e così via.
Requisiti e sfide per la conformità al GDPR
Il GDPR ha gettato le basi per solidi standard di protezione dei dati. Tuttavia, la natura dinamica della tecnologia introduce complessità e mette sempre più alla prova i principi fondamentali alla base della normativa dell’UE in materia di privacy.
Chi deve conformarsi al GDPR?
All’interno dell’UE. Qualsiasi organizzazione che tratta i dati personali di persone fisiche nell’UE è soggetta al GDPR. Ciò include aziende pubbliche e private, governi, enti di beneficenza e altre organizzazioni senza scopo di lucro.
Fuori dall’UE. Il GDPR si applica anche al di fuori dei confini dell’UE, a qualsiasi organizzazione che fornisca beni o servizi ai cittadini dell’UE o ne osservi il comportamento all’interno dell’UE. Ciò significa che un’azienda con sede in qualsiasi parte del mondo deve conformarsi al GDPR se tratta i dati dei residenti nell’UE.
Le aziende globali di internet e tecnologia , comprese le piattaforme di social media, che hanno utenti nell’UE sono tenute a conformarsi al GDPR.
Fornitori di tecnologia e responsabilità condivisa
Con la diffusione di SaaS, IaaS, PaaS e altre piattaforme che forniscono risorse e servizi IT tramite internet, nel quadro della conformità al GDPR entra in gioco il ruolo dei fornitori di tecnologia e dei subappaltatori che trattano dati personali. Se un’organizzazione utilizza servizi/piattaforme di terze parti per trattare o archiviare dati personali, anche i vendor devono conformarsi al GDPR.
Si noti che la maggior parte di questi servizi si basa su un modello di responsabilità condivisa, in base al quale:
- Le organizzazioni sono responsabili dei propri dati in quanto titolari dei dati e, a seconda del tipo di servizio, possono essere responsabili delle applicazioni e/o dei sistemi operativi
- I vendor sono responsabili dei server, dello storage, delle reti, delle ubicazioni fisiche e così via.
Ai sensi del GDPR, le organizzazioni sono responsabili di ottenere il consenso e di garantire che i dati siano utilizzati per lo scopo previsto. Devono inoltre assicurarsi che i vendor a cui affidano il trattamento dei dati personali operino in conformità al regolamento.
Alcune delle sfide poste dal cloud computing per i dati personali riguardano:
- potenziali fughe di informazioni sensibili
- controllo dei flussi di dati tra giurisdizioni
- garanzia che i vendor di terze parti applichino gli stessi impegni in materia di privacy assunti nei confronti degli interessati
- attuazione efficace dei criteri di conservazione
- gestione delle violazioni dei dati personali
- gestione del rischio in generale
GDPR e IA
Legge dell’UE sull’intelligenza artificiale, la prima legge al mondo che disciplina l’IA, entrerà in vigore nel 2025 per affrontare alcune delle nuove sfide relative ai diritti alla privacy dei cittadini dell’UE. Tuttavia, è importante comprendere già oggi alcune delle sfide che devono affrontare le organizzazioni che si affidano all’IA per trattare dati personali:
- Minimizzazione dei dati e limitazione delle finalità. L’IA pone una sfida ai titolari del trattamento, che devono limitare la raccolta dei dati a quanto strettamente necessario e a una finalità specifica.
- Trasferimenti transfrontalieri di dati. L’intelligenza artificiale e le tecnologie basate sui dati operano spesso a livello transnazionale. Ciò può richiedere l’adozione di controlli più rigorosi per garantire la conformità al GDPR.
- Processo decisionale automatizzato e profilazione. L’intelligenza artificiale comporta il rischio che vengano prese decisioni senza l’intervento umano sulla base del trattamento dei dati personali, compresa la profilazione. Tale utilizzo dei dati personali è soggetto a severe restrizioni ai sensi del GDPR.
Requisiti chiave per la conformità al GDPR
Per le organizzazioni che devono conformarsi al GDPR, ecco i requisiti generali da considerare:
- Misure di protezione dei dati . Le organizzazioni devono implementare soluzioni e misure solide per la protezione dei dati, tra cui la crittografia dei dati, l’archiviazione sicura dei dati e regolari audit di sicurezza. Ciò comporta anche la valutazione delle implicazioni del GDPR nell’adozione di nuove tecnologie come l’intelligenza artificiale (AI), il cloud computing e l’analisi dei big data.
- Gestione del consenso . Le organizzazioni devono disporre di un criterio chiaro per ottenere un consenso esplicito, informato e liberamente espresso prima del trattamento dei dati personali. Ciò comporta anche la predisposizione di meccanismi chiari per la gestione del ciclo di vita dei dati personali.
- Registri del trattamento dei dati . È obbligatorio tenere registri dettagliati delle attività di trattamento dei dati, che dimostrino quali dati vengono raccolti, per quale finalità e come vengono trattati e protetti.
- Responsabile della protezione dei dati . Alcuni tipi di organizzazioni potrebbero dover nominare un responsabile della protezione dei dati per supervisionare la conformità al GDPR, specialmente se trattano dati sensibili su larga scala.
Come soddisfare i requisiti del GDPR
Soddisfare i requisiti del GDPR non è uno sforzo una tantum, ma un processo continuo di valutazione e monitoraggio. Le organizzazioni devono attuare una serie completa di misure che comprenda il trattamento dei dati personali, la protezione dei dati e il ripristino dei dati, nonché la sicurezza:
- Comprendere e mappare i dati . Condurre un audit approfondito per comprendere quali dati personali vengono raccolti, perché vengono raccolti, come vengono trattati, dove vengono archiviati e come vengono condivisi. Creare una mappa del flusso dei dati per tracciare il percorso dei dati personali all’interno dell’organizzazione. Ciò aiuta a identificare le aree di rischio.
- Garantire una base giuridica per il trattamento . Determinare la base giuridica per il trattamento dei dati personali, come il consenso, il contratto, l’obbligo legale, gli interessi vitali, l’incarico pubblico o gli interessi legittimi. Se ci si basa sul consenso, assicurarsi che sia “liberamente espresso, specifico, informato e inequivocabile”. I meccanismi di consenso dovrebbero essere di facile comprensione e includere la possibilità di revocare facilmente il consenso.
- Attuare criteri di protezione dei dati . Sviluppare o aggiornare i criteri e le procedure interne di protezione dei dati per garantire la conformità al GDPR. Integrare la protezione dei dati “by default” e “by design” in tutti i processi aziendali, i sistemi e i servizi che coinvolgono dati personali.
- Ridurre al minimo il trattamento dei dati. Assicurarsi che vengano trattati solo i dati necessari per ciascuna finalità specifica e che l’accesso ai dati personali sia limitato a chi ne ha bisogno.
- Conservazione dei dati. Il GDPR richiede alle organizzazioni di valutare criticamente e gestire la durata della conservazione dei dati personali, assicurando che i dati non vengano conservati più a lungo del necessario. Ciò richiede un approccio proattivo alla gestione dei dati, con criteri chiari, revisioni periodiche e processi efficaci per la cancellazione o l’anonimizzazione dei dati, il tutto bilanciando la conformità al GDPR con altri requisiti legali di conservazione.
- Facilitare l’esercizio dei diritti degli interessati . Stabilire procedure per garantire l’esercizio dei diritti degli interessati, comprese le richieste di accesso ai dati, rettifica, cancellazione, portabilità dei dati e opposizione al trattamento.
- Pianificare le misure di risposta e segnalazione in caso di violazione dei dati . Creare e implementare un solido piano di risposta agli incidenti che includa un piano di risposta alle violazioni dei dati. Essere pronti a notificare l’autorità di controllo competente entro 72 ore dal momento in cui si viene a conoscenza di una violazione dei dati e, in determinati casi, a informare le persone interessate.
- Verificare la gestione dei fornitori e la conformità dei responsabili del trattamento . Assicurarsi che qualsiasi fornitore terzo o responsabile del trattamento che gestisca i dati personali della propria organizzazione sia anch’esso conforme al GDPR.
- Effettuare una valutazione continua . Effettuare regolarmente audit delle attività relative al trattamento dei dati e rivedere i criteri di protezione dei dati per garantire la conformità continua al GDPR.
- Prestare attenzione ai trasferimenti internazionali . In caso di trasferimento di dati al di fuori del SEE, assicurarsi che siano in atto misure di protezione adeguate, tra cui le Clausole Contrattuali Standard (SCC), o l’adesione a una decisione di adeguatezza da parte della Commissione Europea.
- Conservare registri e documentazione . Tenere registri completi delle attività di trattamento dei dati, comprese le finalità del trattamento, le categorie di dati e i destinatari dei dati.
GDPR e protezione dei dati
Per quanto riguarda il backup dei dati e il Ripristino di emergenza, le organizzazioni devono implementare processi di backup sicuri per salvaguardare i dati personali e garantire Conformità al GDPR. Ciò include l’implementazione di protezione dei dati e soluzioni di Ripristino di emergenza che includano le seguenti funzioni:
- Crittografia dei dati di backup nel repository di archiviazione (a riposo) e durante il trasferimento (in transito). Scegliete soluzioni che consentano di implementare standard di crittografia avanzati per rendere i dati di backup illeggibili a soggetti non autorizzati anche in caso di violazione della sicurezza.
- Controlli di accesso e autenticazione . Configurate il controllo degli accessi basato sui ruoli (RBAC) per limitare l’accesso ai dati personali e l’autenticazione a più fattori (MFA) per migliorare la sicurezza prima di concedere l’accesso.
- Riduzione al minimo dei dati e limitazione della conservazione . Uno dei principi fondamentali del Regolamento generale sulla protezione dei dati è la limitazione della conservazione, che incide direttamente sulle politiche di conservazione dei backup. Assicurarsi che le soluzioni di backup offrano sufficiente flessibilità per creare diverse pianificazioni e politiche di conservazione per i diversi livelli di dati.
- Ubicazione dei dati di backup nell’storage sul cloud. Sapere dove sono archiviati i dati di backup e scegliere le regioni in base al tipo di dati personali trattati.
- Controlli regolari dell’integrità dei dati di backup . Effettuare backup regolari per garantire l’integrità dei dati personali e attuare misure per testare i ripristini.
- Gestione e conformità di fornitori e terze parti . Assicurarsi che le piattaforme di storage di terze parti e altre piattaforme integrate con la soluzione di backup offrano la giusta gamma di funzioni per garantire il controllo su come e dove vengono archiviati i dati.
Protezione dei dati con NAKIVO
NAKIVO Backup & Replication è una soluzione di protezione dei dati che offre il giusto mix di funzioni di backup, ripristino di emergenza e sicurezza da implementare da parte delle organizzazioni che trattano dati personali. È possibile proteggere applicazioni e sistemi in ambienti virtuali, fisici, cloud e SaaS e garantire la conformità ai requisiti del GDPR utilizzando funzioni quali la crittografia dei dati inattivi e in transito, la pianificazione e l’automazione dei backup, impostazioni di conservazione flessibili, la verifica dei backup, ecc.